NoctisNode
GuidesSecurity15 min

Verschlüsseltes Root-Volume mit LUKS

Passphrase beim Kunden, LUKS2-Wurzelverschlüsselung und Reboot-Überleben via Rescue-ISO-Entsperrung auf einem NoctisNode-Server.

Vollverschlüsselung schützt Daten im Ruhezustand vor physischem Zugriff und Platten-Wiederverwendung. Bei NoctisNode liegt die Passphrase bei Ihnen — wir können Ihre Datenträger nicht entschlüsseln und speichern nie Schlüssel.

Den richtigen Moment wählen

Ein laufendes Root zu verschlüsseln geht, ist aber fummelig; der saubere Weg ist die Neuinstallation gleich mit LUKS. Rescue-ISO booten, kleines unverschlüsseltes /boot und einen LUKS2-Container für alles Weitere partitionieren, dann debootstrap oder Ihr Image einspielen.

Kernkommandos

argon2id als Key Derivation und eine lange Passphrase verwenden. /etc/crypttab-Einträge ergänzen, damit die Initramfs beim Boot nach der Passphrase fragt.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Reboots überstehen

  • Mit Konsolenzugang über IPMI (Dedicated) oder VNC (VPS) die Passphrase beim Boot eingeben.
  • Für unbeaufsichtigte Reboots: Remote-Unlock per SSH in die Initramfs (dropbear) — key-only, aufs Konsolnetz gebunden.
  • Den Reboot-Pfad testen, bevor Sie sich darauf verlassen: einmal im Wartungsfenster neu starten.